במדריך הזה מוסבר איך להגדיר ממשק Private Service Connect למשאבים של Gemini Enterprise Agent Platform.
אתם יכולים להגדיר חיבורי ממשק של Private Service Connect למשאבים מסוימים בפלטפורמת הסוכנים של Gemini Enterprise, כולל:
בניגוד לחיבורים של VPC peering, חיבורים של ממשק Private Service Connect הם טרנזיטיביים. השיטה הזו דורשת פחות כתובות IP ברשת VPC של הצרכן. כך יש יותר גמישות בחיבור לרשתות VPC אחרות בפרויקט Google Cloud ולרשתות מקומיות.
המדריך הזה מיועד לאדמינים ברשת שמכירים את המושגים שקשורים ל Google Cloud רשתות.
מטרות
במדריך הזה מוסבר איך לבצע את הפעולות הבאות:
- מגדירים רשת VPC של צרכן , רשת משנה וקובץ מצורף לרשת.
- מוסיפים כללי חומת אש ל Google Cloud פרויקט המארח של הרשת.
- יוצרים משאב של Agent Platform ומציינים את מחבר הרשת לשימוש בממשק Private Service Connect.
לפני שמתחילים
כדי ליצור או לבחור Google Cloud פרויקט ולהגדיר אותו לשימוש עם Gemini Enterprise Agent Platform ו-Private Service Connect, פועלים לפי ההוראות הבאות.
- נכנסים לחשבון Google Cloud . אנחנו ממליצים למשתמשים חדשים ב- Google Cloud ליצור חשבון כדי שיוכלו להעריך את הביצועים של המוצרים שלנו בתרחישים מהעולם האמיתי. לקוחות חדשים מקבלים בחינם גם קרדיט בשווי 300$ להרצה, לבדיקה ולפריסה של עומסי העבודה.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
Enable the Gemini Enterprise Agent Platform, Compute Engine, and Cloud Storage APIs, if any are not already enabled.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.-
Install the Google Cloud CLI.
-
If you're using an external identity provider (IdP), you must first sign in to the gcloud CLI with your federated identity.
-
To initialize the gcloud CLI, run the following command:
gcloud init -
אחרי שתאתחלו את ה-CLI של gcloud, עדכנו אותו והתקינו את הרכיבים הנדרשים:
gcloud components update gcloud components install beta
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
Enable the Gemini Enterprise Agent Platform, Compute Engine, and Cloud Storage APIs, if any are not already enabled.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.-
Install the Google Cloud CLI.
-
If you're using an external identity provider (IdP), you must first sign in to the gcloud CLI with your federated identity.
-
To initialize the gcloud CLI, run the following command:
gcloud init -
אחרי שתאתחלו את ה-CLI של gcloud, עדכנו אותו והתקינו את הרכיבים הנדרשים:
gcloud components update gcloud components install beta
- אם אתם לא הבעלים של הפרויקט ואין לכם את התפקיד אדמין IAM של פרויקט (
roles/resourcemanager.projectIamAdmin), אתם צריכים לבקש מהבעלים להקצות לכם תפקיד IAM שכולל את ההרשאותcompute.networkAttachments.update,compute.networkAttachments.updateו-compute.regionOperations.get. לדוגמה, התפקיד אדמין רשת של Compute (roles/compute.networkAdmin) מאפשר לכם לנהל משאבי רשת. - מקצים את התפקידים הנדרשים לסוכן השירות של AI Platform. פרטים על התפקידים שצריך להעניק בתרחישים שונים מופיעים בקטע התפקיד הנדרש לסוכן שירות בפלטפורמת הסוכנים של Gemini Enterprise במסמך הזה.
הגדרת רשת VPC ורשת משנה
אם אין לכם רשת קיימת, אתם צריכים ליצור רשת VPC חדשה.
-
gcloud compute networks create NETWORK \ --subnet-mode=customמחליפים את NETWORK בשם של רשת ה-VPC.
-
gcloud compute networks subnets create SUBNET_NAME \ --network=NETWORK \ --range=PRIMARY_RANGE \ --region=REGIONמחליפים את מה שכתוב בשדות הבאים:
- SUBNET_NAME: שם לתת-הרשת.
PRIMARY_RANGE: טווח ה-IPv4 הראשי של תת-הרשת החדשה, בסימון CIDR.
אלה הדרישות והמגבלות בנוגע לכתובות IP בפלטפורמת הסוכנים:
- Agent Platform ממליץ על
/28רשת משנה. - תת-הרשת של מחבר הרשת תומכת בכתובות RFC 1918 וכתובות שאינן RFC 1918, למעט תת-הרשתות 100.64.0.0/20 ו-240.0.0.0/4.
- פלטפורמת הסוכן יכולה להתחבר רק לטווחים של כתובות IP מסוג RFC 1918 שאפשר לנתב מהרשת שצוינה.
פלטפורמת Agent לא יכולה להגיע לכתובת IP ציבורית שמשמשת לשימוש פרטי או לטווחים הבאים שאינם RFC 1918:
100.64.0.0/20192.0.0.0/24192.0.2.0/24198.18.0.0/15198.51.100.0/24203.0.113.0/24240.0.0.0/4
מידע נוסף מופיע במאמר בנושא טווחים של רשתות משנה ב-IPv4.
- Agent Platform ממליץ על
REGION: האזור Google Cloud שבו יוצרים את רשת המשנה החדשה.
יצירת קובץ מצורף לרשת
בפריסה של VPC משותף, יוצרים את תת-הרשת שמשמשת לחיבור הרשת בפרויקט המארח, ואז יוצרים את חיבור הרשת הפרטי של Private Service Connect בפרויקט השירות.
בדוגמה הבאה אפשר לראות איך יוצרים קובץ מצורף לרשת שמקבל חיבורים באופן אוטומטי.
gcloud compute network-attachments create NETWORK_ATTACHMENT_NAME \
--region=REGION \
--connection-preference=ACCEPT_AUTOMATIC \
--subnets=SUBNET_NAME
מחליפים את NETWORK_ATTACHMENT_NAME בשם של רכיב הרשת.
אם מצורף הרשת נוצר בפרויקט שונה מפרויקט השירות, צריך להעביר את הנתיב המלא של מצורף הרשת כשקוראים ל-Gemini Enterprise.
התפקיד הנדרש בסוכן השירות של Gemini Enterprise Agent Platform
סוכן השירות של Gemini Enterprise Agent Platform (סוכן השירות של AI Platform) צריך תפקידי IAM ספציפיים כדי לנהל משאבי רשת ולסייע בחיבורי ממשק Private Service Connect (Private Service Connect).
בהתאם להגדרות הרשת, מקצים לסוכן השירות (service-PROJECT_NUMBER@gcp-sa-aiplatform.iam.gserviceaccount.com) את התפקידים הבאים:
אדמין ברשת מחשוב (
roles/compute.networkAdmin)בפרויקט שבו יוצרים את מחבר הרשת, צריך להעניק את התפקיד
roles/compute.networkAdminלסוכן השירות.משתמש ברשת Compute (
roles/compute.networkUser)אם אתם משתמשים ב-VPC משותף ויוצרים את חיבור הרשת בפרויקט שירות, צריך להעניק לסוכן השירות (שנמצא בפרויקט השירות) את התפקיד
roles/compute.networkUserבפרויקט המארח של ה-VPC.DNS Peer (
roles/dns.peer)כדי לאפשר למשאבים כמו Agent Platform Managed Training או Agent Runtime לפתור רשומות DNS פרטיות, צריך להעניק את התפקיד
roles/dns.peerלסוכן השירות. מקצים את התפקיד הזה בפרויקט שבו משתמשים בשירותים. אם משתמשים ב-VPC משותף, צריך גם להעניק את התפקידroles/dns.peerלסוכן השירות בפרויקט המארח של ה-VPC.
הגדרת כללים לחומת אש
המערכת מחילה כללי חומת אש של Ingress ברשת ה-VPC של הצרכן כדי לאפשר תקשורת עם תת-הרשת של מחבר הרשת המצורף לממשק Private Service Connect מנקודות קצה של משאבי מחשוב ומנקודות קצה מקומיות.
הגדרת כללים לחומת אש היא אופציונלית. עם זאת, מומלץ להגדיר כללי חומת אש נפוצים כמו בדוגמאות הבאות.
יוצרים כלל חומת אש שמאפשר גישת SSH ביציאה 22 ב-TCP:
gcloud compute firewall-rules create NETWORK-firewall1 \ --network NETWORK \ --allow tcp:22יוצרים כלל חומת אש שמאפשר תעבורת נתונים מסוג HTTPS ביציאת TCP 443:
gcloud compute firewall-rules create NETWORK-firewall2 \ --network NETWORK \ --allow tcp:443יוצרים כלל של חומת אש שמאפשר תעבורת נתוני ICMP (כמו בקשות פינג):
gcloud compute firewall-rules create NETWORK-firewall3 \ --network NETWORK \ --allow icmp
הגדרת שירות DNS פרטי
כדי לאפשר לעבודות אימון מנוהלות של Agent Platform או לסוכנים של Agent Runtime שהוגדרו עם ממשקי Private Service Connect לפתור רשומות DNS פרטיות בתחומים (zones) של Cloud DNS שמנוהלים על ידי הלקוח, אתם יכולים לציין את מחבר הרשת וליצור קישור בין רשתות שכנות (peering) ב-DNS בזמן ההגדרה או הפריסה של המשאב.
אפשר להגדיר DNS Peering על ידי ציון רשתות יעד וסיומות דומיין בשדה dns_peering_configs בקטע psc_interface_config:
-
dns_peering_configs: רשימה של הגדרות DNS peering:-
domain: שם ה-DNS של תחום DNS פרטי ב-Cloud DNS. -
target_project: הפרויקט שמארח את רשת ה-VPC. יכול להיות שהיא תהיה שונה מהפרויקט שבו יצרתם את מחבר הרשת. -
target_network: השם של רשת ה-VPC בפרויקט היעד שאליו נוצר הקישור בין שרתי DNS.
-
לדוגמה, כשיוצרים משאב ב-Python, אפשר להגדיר את ה-Peering של שרת DNS פרטי באופן הבא:
psc_interface_config = {
"network_attachment": "NETWORK_ATTACHMENT",
"dns_peering_configs": [
{
"domain": "DOMAIN_SUFFIX",
"target_project": "TARGET_PROJECT",
"target_network": "TARGET_NETWORK",
},
],
}
מחליפים את מה שכתוב בשדות הבאים:
- NETWORK_ATTACHMENT: השם או הנתיב המלא של מחבר הרשת. לדוגמה,
projects/SERVICE_PROJECT/regions/REGION/networkAttachments/NETWORK_ATTACHMENT_NAME. אם יוצרים את רכיב Network Attachment בפרויקט שונה מפרויקט השירות שבו משתמשים ב-Agent Platform, צריך להעביר את הנתיב המלא של רכיב Network Attachment. - DOMAIN_SUFFIX: שם ה-DNS של אזור Cloud DNS פרטי (לדוגמה,
example.com.). - TARGET_PROJECT: הפרויקט שמארח את רשת ה-VPC. יכול להיות שהיא תהיה שונה מהפרויקט שבו יצרתם את מחבר הרשת.
- TARGET_NETWORK: השם של רשת ה-VPC בפרויקט היעד שאליו נוצר הקישור בין שרתי ה-DNS.
פתרון בעיות
בקטע הזה מפורטות כמה בעיות נפוצות בהגדרת Private Service Connect עם Gemini Enterprise Agent Platform.
כשמגדירים את Agent Platform עם VPC משותף, צריך ליצור את צירוף הרשת בפרויקט השירות שבו משתמשים ב-Agent Platform. הגישה הזו עוזרת למנוע הודעות שגיאה מסוימות, כמו:
_Please make sure that the Agent Platform API is enabled for the
project_, by ensuring the
necessary permissions and APIs are enabled in the correct project.
המאמרים הבאים
- כאן מוסבר איך להשתמש בתעבורת נתונים יוצאת (egress) של ממשק Private Service Connect עבור Ray ב-Vertex AI.
- כאן מוסבר איך להשתמש ביציאה של ממשק Private Service Connect לאימון בהתאמה אישית.
- כאן מוסבר איך להשתמש ביציאה של ממשק Private Service Connect עבור Agent Platform Pipelines.
- איך משתמשים ביציאה מממשק Private Service Connect עבור Agent Runtime